去年我去珠三角调研,在一家做汽配的中型工厂待了两天。刚进门就看到老板对着运维骂,原来他们上周被勒索了。整条发动机缸盖加工线停了三天,赔给主机厂的违约金就有两百多万。
更气人的是什么?他们五年前就装了工业防火墙,按说防护做了,怎么还能被攻破?
原因说出来你不信,供应商要远程调试设备,运维为了方便,直接给供应商开了全内网访问权限。供应商那边的账号被盗,黑客顺着就摸进了核心产线。
说白了,这套“边界挡得住=安全”的老思路,早不管用了。
早些年工业网络基本不对外连,所有设备都在内网里,大家默认“内网里的都是自己人”,只要防火墙挡住外网攻击就万事大吉。
现在呢?智能设备遍地走,供应商远程运维是刚需,工业互联网平台要采数据,员工手机随便连内网wifi,甚至还有人带U盘来回拷程序。攻击面早就从边界扩展到每个角落了。
哪怕是不连公网的孤立产线,现在都能通过物理接入、U盘摆渡等方式把病毒带进来,之前某头部新势力车企的封闭工厂还出过内部人员插U盘偷核心设计数据的事,对吧?
问:很多中小工厂说我规模小,会不会根本轮不到黑客盯上?
答:别做梦了。现在勒索软件都是自动化扫描,只要你的设备连了网,有漏洞就会被扫到,扫到就加密要钱。去年国内工业控制系统威胁报告里写了,超过六成的攻击目标是千人以下的中小制造企业。人家要的是你停产付赎金,才不管你做什么产品、有没有核心技术。去年广东中山那个做五金注塑的小厂,最后付了80万赎金才解锁数据,真的太冤了。
不过话说回来,也不是说传统防火墙完全没用,只是它已经兜不住所有风险了。我们需要一套新的逻辑,就是现在工业圈聊得越来越多的
工业零信任架构的核心说起来很简单,就是八个字:永不信任,始终验证。
不管你是从外网来的,还是本来就在内网,不管你是老板还是运维还是外部供应商,每一次访问工业设备、核心数据,都要做身份验证,而且只给你最小必要权限。
比如刚才说的供应商远程调试,按工业零信任的规则:供应商只能访问他要调试的那一台工业机器人的指定调试端口,不能碰整条产线的SCADA系统,不能看其他设备的运行数据,哪怕账号被盗了,黑客也只能摸到这一个点,扩不开。
为了适配工业场景,现在成熟的工业零信任架构还会做流量微隔离、动态访问控制,不会像传统方案那样一竿子打翻一船人,既保证安全,又不影响产线的正常运行。
说实话,很多人踩的第一个坑就是把IT领域的零信任直接搬到工业来,完全不管工控设备的特点。十几年前的老PLC,本身算力就弱,你给装个大客户端,直接把设备卡死,产线都动不了,那不是安全,是添乱。真正的工业零信任架构,天生就要适配存量工业设备,要满足工业控制对低时延的要求,这是和IT零信任最核心的区别。
问:上工业零信任架构是不是要把原来的工控设备全部换掉?中小厂根本承受不起这个成本吧?
答:完全不用。现在成熟的方案都是兼容存量场景的,绝大多数改造不需要改动原有工控设备,只需要在核心交换层、边界层做零信任能力接入,成本比你换一套设备低太多了。就算是中小工厂,也可以分步落地:先给核心产线、核心数据服务器做防护,后续再扩展到其他区域,总投入比你停产一次的损失低多了。新建的智能工厂更划算,从规划阶段就嵌入工业零信任架构,后续几乎不用改,成本更低。
我接触过不下十个做了零信任改造的工厂,一半以上都踩过坑,总结下来最常见的三个:
第一个坑:为了过合规做花架子。很多工厂是客户要求要有零信任防护,才花钱上一套,上完为了运维方便,把所有权限都放开,等于没装。我之前认识一个3C代工厂的安全负责人,他们就这么干,结果后来被沦陷的供应商账号偷了几万片手机主板的生产排期数据,损失了大几百万,钱花了,罪还受了,说起来都懊恼。
第二个坑:不考虑工业场景的特殊性硬套。只懂IT安全的厂商做出来的方案,往往把安全放在第一位,完全不管工业控制对时延、稳定性的要求。做了零信任之后,控制指令时延多了几十毫秒,对于机器人运动控制、高精度加工来说,这就是致命的,出来的零件直接废了,得不偿失。
第三个坑:只做技术不做管理。💡 零信任的核心是身份验证,要是工厂里所有人的密码都写在便利贴上贴在机柜上,权限随便借,再好的技术也挡不住内鬼和漏洞。
💡 给打算做工业零信任改造的工厂提三个小建议:
✅ 先梳理清楚自己的工业资产,哪些是核心产线,哪些是敏感数据,哪些节点对外连接,摸清楚再动手,别上来就买设备。
❗ 一定要找懂工控场景的供应商,别找只做IT安全的,他们根本不懂工业生产的需求。
✅ 分步落地,先保护核心,再逐步扩展,不用追求一步到位,把钱花在刀刃上。
现在工业联网是大趋势,越来越多的智能设备接入,越来越多的跨企业协作,攻击面只会越来越大。别抱着“我不会那么倒霉”的侥幸,真等勒索软件锁了你的产线,偷了你的数据,再想补,晚了。工业零信任架构不是什么高大上的玄学,就是给你的工厂上了一道靠谱的锁,帮你把风险挡在外面。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业零信任架构:破解传统工业网络安全的死结 https://www.dachanpin.com/a/tg/69097.html